Single domain SSL. Wildcard. SAN/UCC. Multi-domain. Ako te ovi pojmovi zbunjuju, nisi sam. Razlika je važna — uzmi krivi tip i platit ćeš previše ili nećeš pokrit sve subdomene. Ovo je praktičan vodič.
Osnovni pojmovi
SSL/TLS certifikat = digitalni potpis koji povezuje domenu s javnim ključem, omogućujući HTTPS i šifriranu komunikaciju. Izdaje ga Certificate Authority (CA) — Let's Encrypt, DigiCert, Sectigo, GlobalSign itd.
Razlika između tipova nije u sigurnosti enkripcije (svi koriste TLS 1.3 i AES-256), nego u tome koje domene certifikat pokriva i koja razina validacije CA-a.
Razine validacije (DV, OV, EV)
- DV (Domain Validation) — CA samo provjeri da kontroliraš domenu (DNS zapis ili fajl na sajtu). Brzo, jeftino. Let's Encrypt je DV.
- OV (Organization Validation) — CA dodatno provjeri da tvrtka postoji (sudski registar, telefon). Pojavljuje se u certifikatu. 100-300 EUR/god.
- EV (Extended Validation) — najstroža provjera. Nekad je davala zeleni address bar, ali moderni browseri više ne ističu EV vidljivo. Banke i veliki finance sajtovi je još koriste. 200-1000 EUR/god.
Za 99% web stranica DV je dovoljan. EV više nije marketing prednost.
Tipovi po pokrivenosti domena
1. Single Domain SSL
Pokriva jednu domenu — npr. example.com i obično www verziju (www.example.com) ako CA to default dodaje.
Kada koristit: jedan sajt na jednoj domeni, bez subdomena ili samo s www.
Cijena: Let's Encrypt besplatno. Komercijalni 30-100 EUR/god.
2. Wildcard SSL
Pokriva jednu domenu i SVE njene subdomene prve razine — *.example.com znači blog.example.com, shop.example.com, app.example.com, ali NE v2.shop.example.com (to je druga razina).
Kada koristit: SaaS s dinamičkim tenant subdomenama (klijent1.app.com, klijent2.app.com...), agencije s puno subdomena za klijente, multisite WP, staging/dev/api subdomene.
Plus: jedna instalacija pokriva sve, ne treba reizdavanje za novu subdomenu.
Minus: Ako wildcard private key procuri, kompromitirane su SVE subdomene odjednom. Veći blast radius.
Cijena: Let's Encrypt besplatno (zahtjeva DNS-01 challenge, ne HTTP-01). Komercijalni 50-200 EUR/god (DV) ili 200-700 EUR/god (OV).
3. SAN / UCC SSL (Multi-Domain SSL)
SAN = Subject Alternative Names. Jedan certifikat koji pokriva više nezavisnih domena u SAN polju — npr. example.com, example.org, example.eu, otherbrand.com. UCC (Unified Communications Certificate) je marketing ime, tehnički isto što i SAN.
Kada koristit: jedan sustav koji opslužuje više brendova/domena (npr. Microsoft Exchange koji prima mail za 5 domena), tvrtka s 3-4 ccTLD (.com, .hr, .eu, .net) koja sve pokazuju na isti sajt.
Plus: jedna instalacija za sve, jeftinije nego 4 zasebna certifikata.
Minus: Limit obično 100-250 domena po certifikatu. Dodavanje nove domene znači reizdavanje.
Cijena: Let's Encrypt besplatno (do 100 SAN-ova po certu). Komercijalni 80-300 EUR/god + 10-30 EUR po dodatnoj domeni.
4. Multi-Domain Wildcard SSL
Kombinacija — pokriva više domena, a svaka može imati wildcard subdomene. Npr. *.example.com + *.example.eu + *.otherbrand.com.
Kada koristit: kompleksne SaaS arhitekture, brand portfolio s puno subdomena, multi-tenant + multi-domain platform.
Cijena: Let's Encrypt besplatno. Komercijalni 200-800 EUR/god.
Let's Encrypt vs komercijalni
Let's Encrypt
Besplatan, automatiziran (auto-renewal kroz Certbot ili AutoSSL u cPanelu), 90-dnevna valjanost (zato auto-renewal obavezan). Podržava DV: single, wildcard, multi-domain, multi-domain wildcard.
Plus: besplatno, automatski, browser podržan svuda. Industry standard za većinu sajtova.
Minus: samo DV (nije OV/EV). Kratka valjanost = ovisnost o auto-renewal sustavu (ako se kvari, sajt postaje nevjerodostojan kroz 90 dana).
Rate limit: 50 certifikata po registriranoj domeni tjedno (više nego dovoljno za normalan workflow).
Komercijalni (Sectigo, DigiCert, GlobalSign)
Plus: 1-2 godišnja valjanost (manje renewal-a), warranty od CA (osiguranje za relying party — više marketing nego korisno), OV/EV za korporativne potrebe, branded site seal.
Minus: košta. Manualan renewal ako ne plaćaš premium auto-renewal opciju.
Kada plaćat komercijalni
- Banke, financije, kripto — gdje regulator zahtijeva OV/EV.
- Email serveri (SMTP, IMAP) gdje neki desktop klijenti slabije surađuju s Let's Encrypt SAN-ovima.
- Code signing certifikati (ovo nije SSL, ali isti CA-i).
- Klijenti koji insistiraju na "brand name" CA-u (čista percepcija).
Auto-renewal — najvažnija stvar
Let's Encrypt certifikati su 90 dana. Komercijalni 1-2 godine. Ako ne auto-renew, sajt će prestat raditi. Najčešći uzrok "sajt mi ne radi preko HTTPS-a" tiketa je istekao certifikat.
Sustavi auto-renewal:
- cPanel AutoSSL — automatski izdaje i obnavlja Let's Encrypt za sve domene u accountu, svaki dan provjera.
- Certbot — Linux CLI, cron job
0 3 * * * certbot renew --quiet. - acme.sh — bash skripta, brži setup.
- Caddy server — automatski iz boxa, nije potreban poseban setup.
- Cloudflare proxy — flexible/strict SSL kod njih, automatski.
Wildcard challenge: DNS-01
Wildcard certifikati zahtijevaju DNS-01 challenge (HTTP-01 ne radi za wildcard). To znači da CA traži da postaviš poseban TXT zapis u DNS-u da bi dokazao kontrolu domene. Auto-renewal za wildcard zahtijeva DNS API pristup — Cloudflare API token, Route53 IAM, DNSimple API, ili kroz cPanel kad podržava DNS plugin.
Ako DNS host ne nudi API, wildcard renewal je manualan svakih 90 dana — boli.
Mixed Content i HSTS
Nakon prelaska na HTTPS:
- Mixed Content — slike, JS, CSS koji se i dalje učitavaju preko HTTP. Browser će ih blokirati. Rješenje: search-replace baze (
http://yourdomain.com→https://yourdomain.com) i CSP-Upgrade-Insecure-Requests header. - HSTS (HTTP Strict Transport Security) — header koji govori browseru "od sad pa nadalje uvijek koristi HTTPS za ovu domenu". Jednom postavljeno, ne može se vratit nazad na HTTP. Postavi tek kad si siguran da sve subdomene rade na HTTPS.
Usporedba ukratko
| Tip | Pokriva | Let's Encrypt | Komercijalni cijena | Najbolji za |
|---|---|---|---|---|
| Single Domain | jedna domena + www | besplatno | 30-100 EUR/god | jednostavan sajt |
| Wildcard | *.domain.com (1 razina) | besplatno (DNS-01) | 50-700 EUR/god | SaaS, multisite |
| SAN/UCC | više različitih domena | besplatno (do 100) | 80-300 EUR/god | multi-brand, Exchange |
| Multi-Domain Wildcard | *.dom1.com + *.dom2.com | besplatno | 200-800 EUR/god | kompleksni SaaS |
Praktične preporuke
- Jednostavan sajt: Let's Encrypt single, cPanel AutoSSL.
- WordPress multisite ili SaaS s subdomenama: Let's Encrypt wildcard, DNS-01 kroz Cloudflare API.
- Više brendova na istom serveru: Let's Encrypt SAN s multiple SAN entries.
- Banka, fintech: komercijalni OV, 2-god valjanost.
- Korporativni email Exchange: komercijalni UCC s SAN-ovima za mail.domain.com, autodiscover.domain.com itd.
WMD i SSL
Sav WMD hosting dolazi s Let's Encrypt AutoSSL — single + multi-domain SAN automatski za sve domene u cPanel accountu, daily renewal check. Wildcard certifikati postavljaju se na zahtjev kroz Super brzu podršku (DNS-01 setup uključen). Za klijente s komercijalnim certifikatima (banka, finance) instaliramo bilo koji CA — Sectigo, DigiCert, GlobalSign. Mixed content cleanup i HSTS setup uključeni.
FAQ
Da li Let's Encrypt vrijedi za webshop? Da. Iste enkripcijske garancije kao komercijalni. Stripe, Shopify, PayPal svi prihvaćaju Let's Encrypt.
Kako proveriti istek certifikata? openssl s_client -connect domain.com:443 | openssl x509 -noout -dates. Ili kroz alate kao SSL Labs.
Što ako mi istekne SSL? Browser prikazuje upozorenje, korisnici neće pristupit. Hitno instaliraj novi (najbrže Let's Encrypt — 5 minuta).
Smije li jedan certifikat pokrivat ccTLD i gTLD (npr. .hr i .com)? Da, SAN certifikat može imati domene s različitim TLD-ovima u istom certu.
Mogu li imati i Let's Encrypt i komercijalni na istoj domeni? Tehnički da, samo jedan se aktivno koristi. Web server bira koji servira.
Treba ti pomoć s izborom i instalacijom SSL-a? WMD postavlja sve tipove certifikata — Let's Encrypt, komercijalne, wildcard, multi-domain. Javi se preko kontakt forme.